Sophos EMS: konfiguracja zasad i interpretacja wyników
Sophos Email Monitoring System (EMS) używa zasad Email Security i Data Control, aby pokazać, jak Sophos Email oceniłby wiadomość. W trybie EMS skonfigurowane akcje są jednak wyłącznie wynikami raportowania: Quarantine, Reject, Deliver ani żadna inna wybrana akcja nie zmienia faktycznego dostarczenia wiadomości.
Najważniejszą zasadą konfiguracji jest zatem możliwie wierne odwzorowanie środowiska zabezpieczeń poczty używanego obecnie w systemie produkcyjnym. Tylko wtedy wyniki EMS stanowią miarodajne porównanie. Szczególnie w przypadku DKIM i DMARC trzeba pamiętać, że nadrzędne rozwiązanie zabezpieczające może modyfikować wiadomości.
Szybka ścieżka: w obszarze My Products > Email Security > Policies > Email Security utwórz lub edytuj zasadę o wyraźnie ograniczonym zakresie, przypisz użytkowników, grupy lub domeny i dostosuj ustawienia ruchu przychodzącego oraz wychodzącego do istniejącego środowiska. W otwartej zasadzie ścieżka względna to Email Security policy > Settings > Inbound > Authentication. W przypadku reguł zawartości wybierz My Products > Email Security > Policies > Add Policy > Data Control. Następnie sprawdź zapisane ustawienia i przypisania, a wyniki początkowo oceniaj w ograniczonym zakresie.
Ważne: akcja skonfigurowana w EMS nie dowodzi, że wiadomość produkcyjna została zablokowana, odrzucona, dostarczona lub poddana kwarantannie. EMS symuluje werdykt Sophos Email na potrzeby raportowania.
Zakres tego przewodnika EMS
Ta strona stanowi główną procedurę dotyczącą zestawienia specyficznego dla EMS: pokazuje, jak odwzorować już zdefiniowane reguły Email Security i Data Control w modelu służącym wyłącznie do obserwacji oraz jak wspólnie interpretować wynikające z nich symulowane wyniki. Celowo nie jest to czwarty ogólny podręcznik dotyczący zasad.
- Zakres, priorytet, przypisywanie, klonowanie, wymuszanie i wycofywanie Email Security Policy w systemie produkcyjnym opisano w przewodniku Sophos Email Security: tworzenie i przypisywanie zasad.
- Projektowanie, akcje, wyjątki, przypadki testowe i produkcyjne użycie reguł Data Control opisano w przewodniku Sophos Email Data Control: bezpieczna konfiguracja reguł DLP.
- Typy błędów, akcje, kolejność i walidację produkcyjną DMARC, SPF, DKIM oraz Sender Checks opisano w przewodniku Sophos Email: konfiguracja uwierzytelniania nadawcy i Smart Banners.
Dlatego kolejne kroki powtarzają wyłącznie pola potrzebne do uzyskania porównywalnego modelu oceny EMS. Jeśli zasada ma zostać zaprojektowana od nowa, wymuszona w systemie produkcyjnym lub gruntownie naprawiona, skorzystaj z odpowiedniego artykułu specjalistycznego wymienionego powyżej, a następnie przenieś zatwierdzone wartości docelowe do EMS.
Wymagania wstępne, licencje i role
Aby wykonać tę procedurę, EMS musi już mieć możliwość oceny wiadomości z docelowego środowiska pocztowego. Potrzebny jest także dostęp do My Products > Email Security > Policies oraz udokumentowany punkt odniesienia dla zasad ochrony używanych obecnie w systemie produkcyjnym. Musi on obejmować co najmniej zakres użytkowników, grup lub domen oraz aktualne reguły ruchu przychodzącego, wychodzącego, uwierzytelniania i zawartości.
Do edytowania tych zasad nie udokumentowano osobnej roli ani dodatkowego poziomu licencji. Jeśli brakuje sekcji Policies lub nie można zmienić ustawienia, nie dostosowuj ról ani licencji na podstawie przypuszczeń. Ustal właściwy dostęp z odpowiedzialnym administratorem Sophos Fusion lub partnerem.
Przed wprowadzeniem zmiany zapisz:
- nazwę, priorytet, stan i przypisania istniejących zasad;
- akcje używane obecnie w systemie produkcyjnym dla tych samych kontroli;
- objętych zmianą użytkowników, grupy lub domeny wewnętrzne i zewnętrzne;
- wymagane ustawienia ruchu przychodzącego i wychodzącego;
- niewielki zakres pilotażowy, na przykład grupę testową lub pojedynczą domenę;
- poprzednią konfigurację jako punkt wycofania.
W przypadku użytkowników i domen zewnętrznych pamiętaj, że Sophos przypisuje zasady na podstawie adresów koperty SMTP nadawcy i odbiorcy, a nie widocznych nagłówków From i To. Nadawca, który pozornie pasuje, może więc znajdować się poza oczekiwanym zakresem zasady.
Dostosowanie zasady Email Security do istniejącego środowiska
W tej sekcji nie jest definiowana nowa strategia ochrony. Punktem odniesienia jest już zatwierdzona zasada; EMS odwzorowuje jej zakres i ustawienia do celów porównawczych. Ogólne przypisywanie zasad, w tym priorytet, klonowanie i wymuszanie, pozostaje tematem wskazanego wyżej artykułu o zasadach.
- Otwórz My Products > Email Security > Policies > Email Security.
- Edytuj istniejącą Email Security policy lub utwórz zasadę niestandardową za pomocą opcji Add Policy.
- Wpisz jednoznaczną wartość policy name, na przykład
EMS - Pilotaż - istniejące reguły ochrony. Nazwę można wybrać dowolnie, ale powinna jasno wskazywać zakres i cel. - W przypisaniach wewnętrznych wybierz odpowiednie users, groups, or domains. Zakres pilotażowy powinien być na tyle mały, aby można było jednoznacznie przypisać jego wiadomości i wyniki.
- Jeśli istniejące środowisko używa reguł dla nadawców lub odbiorców zewnętrznych, dodaj odpowiednie adresy albo domeny na karcie External i świadomie je uwzględnij lub wyklucz.
- Skonfiguruj inbound settings i outbound settings zgodnie z regułami ochrony używanymi obecnie w systemie produkcyjnym.
- Sprawdź, czy zasada jest wymuszana i nie ma stanu Policy Bypassed, a następnie wybierz Save.
Domyślnie zasady niestandardowe nie dotyczą Distribution Lists, Shared Mailboxes ani Public Folders. Jeżeli takie obiekty należą do zamierzonego zakresu, ustawienie Apply custom policy to DL and shared mailbox dla całego tenanta musi już mieć odpowiednią wartość. Nie zmieniaj tego ustawienia przy okazji testu EMS; najpierw osobno oceń jego wpływ na inne zasady.
Większość ustawień zasady Email Security dotyczy wiadomości przychodzących. Niektóre udokumentowane wyjątki mogą również dotyczyć wiadomości wychodzących, na przykład Enhanced content and file property scan, S/MIME lub Outbound Disclaimer. Nie kopiuj więc bezwarunkowo tych samych wartości w obu kierunkach, lecz porównaj każde pole z punktem odniesienia dla systemu produkcyjnego.
Konfiguracja DMARC, SPF, DKIM i Sender Checks
Pełna ścieżka to My Products > Email Security > Policies > Email Security > Settings > Inbound > Authentication; ścieżka względna w już otwartej zasadzie to Email Security policy > Settings > Inbound > Authentication. Kontrole są wykonywane zawsze, a zasada określa akcję w przypadku błędu. W trybie EMS ta akcja również pozostaje symulacją. Ogólny wybór i priorytetyzację akcji w przypadku błędów opisano we wskazanym wyżej przewodniku dotyczącym uwierzytelniania nadawcy; tutaj wartości docelowe są jedynie przenoszone do EMS, a wyniki interpretuje się z uwzględnieniem specyficznego dla EMS ograniczenia dotyczącego modyfikacji wiadomości.
- Ustaw DMARC check, SPF check i DKIM check zgodnie z udokumentowanym punktem odniesienia.
- Za pomocą opcji Add Rule wprowadź potrzebne typy błędów i powiązane z nimi akcje.
- Uporządkuj warunki w zamierzonej kolejności. Sophos sprawdza je od góry do dołu i stosuje pierwsze dopasowanie.
- Zapisz zasadę.
Udokumentowaną wartością początkową dla DMARC jest DMARC check: on z ustawieniem Hard failure: Conform to sender policy. Nie zmieniaj jej tylko dlatego, że bardziej rygorystyczna akcja brzmi bezpieczniej. Aby porównanie EMS było miarodajne, wybór musi odpowiadać bieżącemu środowisku pocztowemu.
Wyniki oznaczają:
- SPF porównuje adres IP nadawcy z autoryzowanymi hostami, adresami IP lub sieciami w rekordzie SPF.
- DKIM weryfikuje podpis cyfrowy przy użyciu klucza publicznego opublikowanego w DNS i porównuje obliczony skrót.
- DMARC wymaga prawidłowego rekordu DMARC oraz udanej i wyrównanej ścieżki SPF lub DKIM. W przypadku SPF domena Envelope-From jest porównywana z widoczną domeną From, a w przypadku DKIM domena
d=podpisu z widoczną domeną From. - Header anomaly wykrywa wiadomości, które używają własnej domeny jako nadawcy, ale pochodzą z domeny zewnętrznej.
- Domain anomaly wykrywa domeny nadawców bez rekordu MX lub A.
W zależności od kontroli konfigurowalne klasy błędów obejmują Hard failure, Soft failure, Neutral, Unsupported, Temporary failure i Permanent failure. Nie każda klasa dotyczy każdej kontroli lub trybu działania. Temporary failure może ustąpić bez interwencji; Permanent failure wskazuje natomiast rekord DNS, którego nie można poprawnie zinterpretować i który musi zostać poprawiony przez właściciela domeny.
Interfejs oferuje akcje takie jak Conform to sender policy, Tag subject line, Quarantine, Reject i Deliver. W EMS opisują one wyłącznie to, co Sophos Email zrobiłby zgodnie z odwzorowaną zasadą. Nie wykonują tej akcji dostarczenia.
Aby zarządzać częścią DNS protokołu DMARC oraz uprawnionymi nadawcami własnej domeny, skorzystaj z osobnej procedury Konfiguracja Sophos Email DMARC Manager. Ten artykuł dotyczy natomiast oceny wiadomości przychodzących w EMS i nie powiela konfiguracji DNS.
Konfiguracja zasady Data Control jako modelu obserwacyjnego
Data Control sprawdza zawartość przychodzących lub wychodzących wiadomości e-mail. Także tutaj akcje wybrane w EMS służą wyłącznie do raportowania. Reguły powinny więc odwzorowywać aktywne środowisko pocztowe, a nie stanowić nowego mechanizmu wymuszania w systemie produkcyjnym. Odpowiedni sposób wykrywania, akcję, wyjątek i macierz testów określa wskazany wyżej przewodnik Data Control; ta sekcja przenosi do modelu obserwacyjnego EMS wyłącznie zatwierdzony wynik.
- Otwórz My Products > Email Security > Policies > Add Policy > Data Control i wybierz Continue.
- Wpisz jednoznaczną wartość policy name.
- Przypisz wewnętrzne users, groups, or domains. W razie potrzeby dodaj również użytkowników lub domeny zewnętrzne.
- Otwórz Settings. Nowa zasada Data Control początkowo nie zawiera żadnych reguł.
- Utwórz reguły z wymaganymi rule conditions i actions. Możesz użyć szablonów Sophos lub własnych warunków opartych na Content Control Lists, słowach kluczowych i frazach.
- Sprawdź kolejność i stan reguł. Sophos sprawdza je od góry do dołu i stosuje pierwszą pasującą regułę.
- Zapisz zasadę i upewnij się, że nie ma stanu Policy Bypassed.
Zasada Data Control może zawierać maksymalnie 25 reguł, a własna lista słów kluczowych lub fraz — maksymalnie 200 pozycji bez rozróżniania wielkości liter. Ograniczenia te nie uzasadniają niepotrzebnego poszerzania pilotażu. Do pierwszego odbioru wystarczy niewielki, jednoznacznie rozpoznawalny warunek testowy, który odpowiada istniejącemu środowisku.
Sophos analizuje adresy koperty SMTP również na potrzeby Data Control. Regułę dla odbiorców zewnętrznych należy więc planować względem rzeczywistego odbiorcy koperty, a nie tylko widocznego wiersza To.
Walidacja i interpretacja wyników
Najpierw sprawdź samą konfigurację:
- prawidłową wartość policy name i oczekiwany stan;
- prawidłowe assigned users/groups/domains;
- odpowiednio skonfigurowane ustawienia ruchu przychodzącego i wychodzącego;
- oczekiwaną kolejność reguł uwierzytelniania lub Data Control;
- opcje DMARC check, SPF check, DKIM check, Header anomaly i Domain anomaly włączone tylko tam, gdzie należą do środowiska referencyjnego;
- zamierzoną symulowaną akcję dla każdego warunku.
Następnie wyślij reprezentatywne wiadomości w ograniczonym zakresie pilotażowym. Do testowania uwierzytelniania użyj uprawnionych nadawców zewnętrznych o znanych właściwościach SPF, DKIM i DMARC. W przypadku Data Control użyj zatwierdzonej wiadomości testowej, która spełnia dokładnie jedną, jednoznacznie przypisaną regułę. Nie używaj w teście prawdziwych danych poufnych, finansowych ani osobowych.
Oczekiwanym wynikiem jest ocena wiadomości przez EMS zgodnie z przypisaną zasadą i przedstawienie skonfigurowanej akcji jako wyniku. Ta akcja EMS nie wpływa na wiadomość produkcyjną. Jeśli nie widać pasującego wyniku, sprawdź kolejno przypisanie zasady, nadawcę i odbiorcę koperty, kolejność reguł oraz stan zasady. Dla tego etapu konfiguracji zasady nie udokumentowano osobnej ścieżki menu do wyników. Walidacja ogranicza się zatem do wyników EMS dostępnych w tenancie.
Pojedynczy DKIM fail lub brak DMARC alignment za nadrzędnym rozwiązaniem zabezpieczającym pocztę nie dowodzi jeszcze, że wiadomość jest niebezpieczna. Interpretując wynik, uwzględnij łącznie co najmniej widoczną domenę From, Envelope-From, domenę DKIM d=, wynik weryfikacji podpisu i ewentualny nadrzędny etap przetwarzania.
Rozwiązywanie problemów według objawu
DKIM nie działa dla prawidłowych wiadomości
Sprawdź, czy podstawowe rozwiązanie zabezpieczające pocztę zmieniło nagłówki lub podpisane części wiadomości, zanim kopia dziennika dotarła do EMS. DKIM porównuje skrót obliczony z odebranej wiadomości z odszyfrowanym podpisem. Po modyfikacji wartości te mogą się różnić. Porównaj wynik z niezmodyfikowaną wiadomością referencyjną i znaną ścieżką dostarczenia, zamiast uznawać wiadomość za złośliwą wyłącznie na podstawie wyniku EMS.
Brak wyrównania DMARC mimo znanej domeny
Sprawdź osobno Envelope-From, widoczną domenę From i domenę DKIM d=. DMARC kończy się powodzeniem, gdy SPF lub DKIM zostanie zweryfikowany i jest wyrównany z widoczną domeną From. Modyfikacja na wcześniejszym etapie może wpłynąć zwłaszcza na DKIM, a tym samym na ścieżkę DMARC. W przypadku własnych domen zbadaj dokładny stan DNS i nadawcy za pomocą połączonej procedury DMARC Manager.
Wygląda na to, że działa niewłaściwa zasada albo żadna
Sprawdź assigned users/groups/domains, zewnętrzne uwzględnienia lub wykluczenia oraz adresy koperty SMTP. Następnie sprawdź priorytet i stan zasady. W przypadku Data Control uwzględnij także kolejność: obowiązuje pierwsza pasująca reguła. W sklonowanej zasadzie sprawdź, czy dodano przypisania i czy stan Policy Bypassed zmieniono na wymuszony.
Brakuje oczekiwanej kontroli uwierzytelniania
Kontrole są wykonywane w wyświetlanej kolejności. Jeśli wiadomość nie przejdzie już pierwszej kontroli uwierzytelniania wiadomości, kolejne kontrole uwierzytelniania nie zostaną wykonane. Brak późniejszej kontroli nie dowodzi więc problemu z konfiguracją; najpierw należy wyjaśnić wcześniejszy wynik.
Data Control zwraca nieoczekiwane dopasowania
Najpierw sprawdź zakres pilotażowy, nadawcę i odbiorcę koperty oraz pierwszą pasującą regułę. Następnie porównaj szablon, Content Control List, słowa kluczowe lub frazy z wiadomością testową. Jeśli pasować może kilka reguł, ich kolejność jest decydująca. Nie rozszerzaj reguł, dopóki konkretne dopasowanie nie zostanie wyjaśnione.
Bezpieczne wycofanie i wyłączenie z eksploatacji
Nie udokumentowano pełnego procesu dezaktywacji EMS ani osobnej procedury usuwania tych zasad. Dlatego nie usuwaj zasad na podstawie przypuszczeń.
Aby bezpiecznie wycofać zmianę:
- Przed zmianą zapisz poprzedni stan, przypisania, kolejność reguł, warunki i akcje.
- W razie nieoczekiwanych wyników nie poszerzaj zakresu ani nie zaostrzaj symulowanej akcji.
- Ponownie otwórz zasadę, przywróć udokumentowane wcześniejsze wartości i zapisz ją.
- Użyj tego samego przypadku pilotażowego, aby sprawdzić, czy ponownie pojawia się pierwotna ocena.
- Jeśli zasada ma zostać trwale wyłączona z eksploatacji, najpierw ustal jej przypisania i możliwe zależności. Właściwa dezaktywacja lub usunięcie odbywa się zgodnie z procesem zmian zatwierdzonym w danym tenancie. Bez udokumentowanej procedury nie wykonuj dodatkowych kroków dezaktywacji ani usuwania.
Ponieważ EMS nie stosuje akcji do dostarczania wiadomości, to wycofanie przywraca model oceny. Nie usuwa dziennikowania ani nie zmienia produkcyjnego przepływu poczty.
Eksploatacja, przegląd i cykl życia
Regularnie porównuj zasady i wyniki z produkcyjnym środowiskiem zabezpieczeń poczty. Przegląd jest szczególnie potrzebny po zmianach nadrzędnych filtrów, domen nadawców, konfiguracji SPF, DKIM lub DMARC, przypisań użytkowników i grup albo reguł Data Control. Po każdej korekcie ponownie wykonaj ten sam ograniczony pilotaż.
Na potrzeby eksploatacji dokumentuj właścicieli zasad, zakres, kolejność reguł, konfigurację referencyjną i znane prawidłowe odchylenia spowodowane nadrzędnym przetwarzaniem wiadomości. Dzięki temu można ustalić, czy wynik EMS zmienił się z powodu rzeczywistej zmiany nadawcy, odstępstwa od zasady czy modyfikacji na ścieżce dostarczenia.
Bieżące strony pomocy dla tej procedury nie podają odrębnej daty zakończenia wsparcia, migracji ani wyłączenia. Nie wyciągaj więc wniosków o takich terminach ze starszych ogłoszeń. Po zmianie produktu ponownie porównaj widoczne pola i symulowane działanie z aktualną pomocą Sophos, zanim dostosujesz zasady lub reguły oceny.